Model

Acord de prelucrare a datelor personale (DPA): ce trebuie să conțină

Ori de câte ori un furnizor atinge datele clienților tăi — hosting, email marketing, CRM, contabilitate externă — relația trebuie acoperită de un acord de prelucrare. Fără el, responsabilitatea rămâne integral la tine, iar lipsa contractului este o încălcare separată.

Actualizat: 2026-08-25

Cine este operator și cine este procesator

Operatorul decide de ce și cum se prelucrează datele: compania ta. Procesatorul execută instrucțiunile operatorului: furnizorul de hosting, platforma de email, agenția care rulează campanii în contul tău.

Dacă un partener folosește datele în scopuri proprii (de exemplu le folosește pentru a-și antrena propriile produse sau pentru marketingul lui), nu mai este procesator, ci operator asociat sau independent — iar relația se documentează diferit.

Clauzele obligatorii ale unui DPA

  • Obiectul, durata, natura și scopul prelucrării, plus categoriile de date și de persoane vizate.
  • Obligația procesatorului de a acționa exclusiv pe baza instrucțiunilor documentate ale operatorului.
  • Confidențialitate: personalul procesatorului este obligat prin contract sau prin lege.
  • Măsuri tehnice și organizatorice de securitate, descrise concret (criptare, control de acces, backup).
  • Regimul subprocesatorilor: autorizare prealabilă, listă, obligații echivalente.
  • Asistență pentru cererile persoanelor vizate și pentru evaluările de impact.
  • Notificarea incidentelor către operator fără întârziere nejustificată, cu informațiile necesare.
  • Ștergerea sau returnarea datelor la încetarea contractului, cu confirmare scrisă.
  • Dreptul operatorului la audit sau la primirea rapoartelor de conformitate.
  • Localizarea prelucrării și, pentru transferuri, garanțiile aplicate (clauze contractuale standard).

Cu cine semnezi, în practică

Tip de furnizorCum se rezolvă de obicei
Hosting / cloudDPA standard acceptat online din contul de administrare
Google (Analytics, Ads, Workspace)Acceptarea Termenilor de prelucrare a datelor din consola de administrare
Meta (Pixel, Ads)Condițiile de prelucrare incluse în termenii Business
Email / newsletterDPA publicat de furnizor, acceptat la înregistrare sau semnat separat
CRM, chat, ticketingDPA la cerere; verifică regiunea serverelor
Agenție, freelancer, contabil externContract semnat manual, cu anexă privind prelucrarea

Semnale de risc înainte de a semna

  • Furnizor cu servere sau entitate în Federația Rusă ori Belarus — nu există garanții adecvate pentru transfer.
  • Lipsa oricărei mențiuni despre subprocesatori.
  • Contract care permite furnizorului să folosească datele „pentru îmbunătățirea serviciilor” fără limite.
  • Fără termen de notificare a incidentelor.
  • Fără obligație de ștergere la finalul contractului.

Întrebări frecvente

Am nevoie de DPA cu Google dacă folosesc doar Analytics?
Da. Analytics prelucrează identificatori și adrese IP ale vizitatorilor tăi, deci ai nevoie de condițiile de prelucrare acceptate în contul de administrare, plus consimțământ pe categoria analitice.
Un DPA acceptat online este valabil?
Da, dacă furnizorul îl pune la dispoziție ca parte a contractului și poți dovedi acceptarea. Salvează o copie PDF cu data acceptării.
Ce fac dacă furnizorul refuză să semneze?
Tratează-l ca risc: fie schimbi furnizorul, fie documentezi decizia și limitezi datele la care are acces. Refuzul unui procesator nu te scutește de răspundere.

Descoperă ce terți primesc date de pe site-ul tău

Scanarea identifică scripturile și serviciile externe încărcate în pagină — lista de la care pornești ca să știi cu cine trebuie să semnezi.

Scanează site-ul gratuit

Continuă cu